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(57) Abstract 

The invention relates to a protection circuit for an integrated circuit (1). The protection circuit is preferably arranged in several circuit 
planes (2, 3) below and/or above the integrated circuit (1) and has several printed conductors (10, 11) to which different signals of one 
or more signal generators are applied. After passing through the printed conductors (10, 11) the different signals are analyzed by means 
of one or more detectors. The signals received by the detectors are compared with setpoint signals, also called reference signals, and if a 
significant difference is detected an alarm signal is sent to the integrated circuit. On the basis of this alarm signal the integrated circuit (1) 
is switched to a safety mode which makes it virtually impossible to analyze or manipulate said integrated circuit. 



(57) Zusammenfassung 



Die Erfindung betrifft eine Schutzschaltung fur eine integrierte Schaltung (1). Diese Schutzschaltung ist vorzugsweise in mehreren 
Schaltungsebenen (2, 3) unterhalb und/oder oberhalb der integrierten Schaltung (1) angeordnet. Sie zeigt rnehrere Leiterbahnen (10, 11), 
die mit unterschiedlichen Signalen eines oder mehrerer Signalgeneratoren beaufschlagt werden. Die unterschiedlichen Signale werden 
nach Durchlaufen der Leiterbahnen (10, 11) mittels eines oder mehrerer Detektoren analysiert, indem die durch Detektoren empfangenen 
Signale jeweils mit Sollsignalen, auch Referenzsignale genannt, verglichen werden und bei Vorliegen eines signirlkanten Unterschieds ein 
Alarmsignal an die integrierte Schaltung abgegeben wird. Auf der Basis dieses Alarmsignals wird die integrierte Schaltung (1) in einen 
Sicherheitsmodus uberfuhrt, der eine Analyse oder eine Manipulation der integrierten Schaltung praktisch unmoglich macht. 
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1 

Beschreibung 

Schutzschaltung fiir eine integrierte Schaltung 

5 Bestimmte Formen elektronischer Schaltungen, insbesondere in- 
tegrierte Schaltungen zum Einsatz in Chipkarten, erfordern 
ein hohes Maft an Geheimhaltung von Schaltungsinf ormationen 
oder von chipinternen Daten. Diese sicherheitsrelevanten In- 
formationen mussen sowohl vor Fremdanalyse als auch vor Mani- 
10 pulation geschiitzt werden. 

Um diesen Schutz zu erreichen f wurden verschiedene Wege be- 
schritten. Beispielsweise wurden die integrierten Schaltkrei- 
se mit einer metallischen Hulle beispielsweise aus Silber 

15 oder Titan versehen, wodurch ein Auslesen des integrierten 

Schaltkreises mittels Rontgenstrahlen verhindert werden kann. 
Weiterhin hat sich bewahrt, in der obersten Schaltungsebene 
einer integrierten Schaltung eine Leiterbahn als Schutz- 
schildleitung anzuordnen, und deren physikalische Eigenschaf- 

20 ten, wie deren Widerstand, deren Kapazitat, etc. zu uberwa- 
chen. Bei der Feststellung einer Veranderung, beispielsweise 
durch ein Kurzschlieften, Erden oder Durchtrennen beim uner- 
wiinschten Beobachten oder Manipulieren wird dann ein Alarmsi- 
gnal ausgelost. Eine derartige Schutzschaltung ist dem US- 

25 Patent 5, 389, 738 zu entnehmen. Diese Arten der Schutzschal- 
tung erweisen sich aber als unzureichend, da die erwarteten 
physikalischen Eigenschaf ten durch geeignete externe Mafinah- 
men simuliert werden konnen und dadurch die Schutzschaltung 
keinen aufteren Angriff durch Beobachtung oder Manipulation 

30 feststellen kann und damit auch keine geeigneten Gegenmafinah- 
men ergreifen kann. 

Der Erfindung liegt die Aufgabe zugrunde, eine Schutzschal- 
tung fiir integrierte Schaltungen anzugeben, die einen grofie- 
35 ren Schutz vor ungewollter Beobachtung oder Manipulation 
gibt . 
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Diese Aufgabe wird durch eine Schutzschaltung fur integrierte 
Schaltungen mit den in Anspruch 1 angegebenen Merkmalen ge- 
lost. Vorteilhafte Weiterbildungen der Erfindung sind Gegen- 
stand der Unteranspruche. 

5 

Die erf indungsgemafte Schutzschaltung ist in wenigstens einer 
Schaltungsebene oberhalb oder auch unterhalb der integrierten 
Schaltung angeordnet. Dabei zeigt diese Schutzschaltung eine 
oder mehrere Leiterbahnen, die mit sich zeitlich andernden 

10 oder auch unterschiedlichen Signalen beaufschlagt werden. 

Diese Signale werden iiber die Leiterbahnen ubertragen und an- 
schlieftend von dem oder den Detektoren untersucht, indem je- 
weils das empfangene zu untersuchende Signal mit einem Refe- 
renzsignal, das ist das erwartete Signal, verglichen wird. 

15 Stellt einer oder mehrere Detektoren eine signifikante Abwei- 
chung fest, so lost dieser ein Alarmsignal aus, das die inte- 
grierte Schaltung in einen Sicherheitsmodus iiberfuhrt. In 
diesem Modus kann dann beispielsweise der Inhalt der Spei- 
cherzellen geloscht werden, so dass die Steuerprogramme und 

20 die gespeicherten Daten nicht mehr auslesbar und interpre- 
tierbar sind. 



Durch die Verwendung von mehreren unterschiedlichen Signalen, 
die iiber mehrere Leiterbahnen geleitet werden und anschlie- 

25 frend durch die verschiedenen Detektoren analysiert werden ist 
es nahezu unmoglich, alle alarmauslosenden Signale in der 
korrekten Weise von auften wahrend des Versuchs des Auslesens 
oder Manipulierens einzuspeisen und den Detektoren das Vor- 
handensein dieser Signale vor zugaukeln . Wird beispielsweise 

30 der integrierte Schaltkreis flachig mechanisch von oben abge- 
tragen, so dass ein Einblick in die darunterliegenden Schal- 
tungsebenen des integrierten Schaltkreises ermoglicht werden 
sollen, so sind zuerst die dariiberliegenden Leiterbahnen der 
Schutzschaltung betroffen, was zu einer Veranderung bzw. zu 

35 einem Unterbrechen der Signaliibertragung fuhrt, welche durch 
einen oder auch durch mehrere Detektoren festgestellt wird. 
Entsprechendes gilt auch r wenn mit Miniaturnadeln einzelne 
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Leiterbahnen abgegriffen werden, wodurch sich Veranderungen 
■ beispielsweise in der Signalf orm, der Signalbedampf ung oder 
ahnliches ergeben. All diese Veranderungen bewirken nun re- 
gelmaftig eine Fehlererkennung von verschiedenen Detektoren. 

5 

Somit muss erf indungsgemafi nicht nur ein einziges Signal si- 
muliert werden, sondern eine Vielzahl unterschiedlicher Si- 
gnale. Gerade im Hinblick auf die sehr begrenzten raumlichen 
Gegebenheiten einer integrierten Schaltung ist es nahezu un- 
10 moglich, diese Vielzahl simulierter Signale spezifisch den 

verschiedenen Detektoren zuzufiihren. Damit ist ein nahezu um- 
fassender Schutz der integrierten Schaltung durch die daruber 
angeordnete Schutzschaltung gegeben . 

15 Vorzugsweise wird die integrierte Schaltung sandwichartig 

durch eine Schutzschaltung oberhalb und eine Schutzschaltung 
unterhalb der integrierten Schaltung umschlossen, so dass ei- 
ne Beobachtung oder Manipulation durch die Schut zschaltungen 
sowohl von oben als auch von unten ausgeschlossen ist. 

20 

Es hat sich bewahrt, die Detektoren so auszubilden, dass sie 
bei der Auswertung der iibertragenen Signale auf deren Inte- 
gritat untersucht werden, was insbesondere durch einen CRC- 
Check, durch einen Quersummenvergleich, durch einen Parity- 

25 Check oder durch andere Signaturvergleiche erfolgen kann. 

Durch diesen Integritatsvergleich zwischen dem iibertragenen 
Signal und dem Integritatswert des erwarteten Signals, auch 
Ref erenzsignal genannt, ist es moglich, eine Manipulation der 
Schutzschaltung zu verhindern, bei der der Detektor quasi 

30 kurzgeschlossen wird, bei dem ein und dasselbe Signal sowohl 
als Ref erenzsignal als auch als ubertragenes Signal an den 
Detektor mit einem reinen Identitatsvergleich zur Feststel- 
lung eines Fehlverhaltens gegeben wird. 

35 Die unterschiedlichen Signale, welche den verschiedenen Lei- 
terbahnen zugefiihrt werden, konnen durch einen gemeinsamen 
Signalgenerator realisiert werden oder auch durch eine Viel- 



WO 00/28399 PCT/EP99/08456 



zahl einzelner Signalgeneratoren . Vorzugsweise steht der Oder 
die Generatoren mit den Detektoren dahingehend in Verbindung, 
dass der jeweilige Detektor von dem ihm zugeordneten Genera- 
tor eine Information liber die Art und Weise des zu erwarten- 
5 den Signals, das Ref erenzsignal, erhalt. Damit ist es mog- 

lich, dass die Generatoren dynamisch ihre abgegebenen Signale 
verandern und diese Veranderung den Detektoren mitteilen, was 
die Simulation der Signale bei einem Angriff weiter er- 
schwert, da nun der zeitliche Verlauf der Signale Berucksich- 
10 tigung findet. 

Als besonders vorteilhaft hat es sich erwiesen, die Leiter- 
bahnen uber mehrere Schaltungsebenen zu erstrecken, wodurch 
eine wesentlich bessere Abdeckung der zu schutzenden inte- 

15 grierten Schaltung moglich ist, wie auch der Einblick in den 
Aufbau der Schut zschaltung uber mehrere Schaltungsebenen und 
damit ein Einblick in die Art und Weise der Generierung, der 
Signalf uhrung und der Detektion der unterschiedlichen Signale 
wesentlich schwieriger ist und dadurch fur eine Simulation 

20 von auften nicht zur Verfugung steht. Folglich fuhrt jede Ver- 
anderung der Schutzschaltung durch einen Eingriff von auflen 
zu einer Detektion des Fehlverhaltens , da eine Simulation 
durch die aufterst schwierige dreidimensionale Struktur der 
Ausbildung der Leiterbahn bzw. deren Fiihrung auBerst schwie- 

25 rig bzw. nahezu ausgeschlossen ist- Damit wird deutlich, dass 
die eine Schaltungsebene der Schutzschaltung die andere 
Schaltungsebene der Schutzschaltung vor einer Analyse 
schiitzt. Mithin ist eine aufterst weitreichende und sichere 
Schutzschaltung fur die integrierte Schaltung gegeben. 

30 

Nach einer bevorzugten Ausf uhrungsf orm der Schutzschaltung 
sind die Leiterbahnen der Schutzschaltung so ausgebildet, 
dass sie die zu schiitzende integrierte Schaltung weitgehend 
idealerweise vollstandig flachig so bedecken, dass in einer 
35 Durchsicht durch die Schutzschaltung auf den integrierten 

Schaltkreis keine Moglichkeit mehr besteht, die Schutzschal- 
tung beispielsweise durch Bohrungen oder ahnliches direkt zu 
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erreichen, das heifit, ohne die Leiterbahn der Schutzschaltung 
zu verletzen. Diese weitgehende oder vollstandige Bedeckung 
wird gerade durch eine Ausbildung der Leiterbahn iiber mehrere 
Schaltungsebenen oder in mehreren Schaltungsebenen in beson- 
5 derem Mafte auf einfachem und sicherem Wege ermoglicht, da die 
Leiterbahnen in einer Ebene mit ausreichendem Abstand zuein- 
ander angeordnet sein konnen und dadurch ein Ubersprechen 
verhindert ist und der Bereich zwischen den Leiterbahnen 
durch Leiterbahnen in der anderen Schaltungsebene der Schutz- 
10 schaltung gerade abgedeckt werden kann, so dass eine voll- 
standige Abdeckung des integrierten Schaltkreises bzw. der 
wesentlichen Teile dieses integrierten Schaltkreises ermog- 
licht ist. 

15 Wird nun versucht, beispielsweise mittels einer Bohrung an 

den integrierten Schaltkreis zu kommen, so fuhrt dies zu ei- 
ner Verletzung einer der Leiterbahnen, was zu einem verander- 
ten Signal ftihrt. Wird die Leiterbahn mit einer sehr geringen 
Leiterbahnbreite ausgebildet, die der GroBe einer derartigen 

20 Bohrung entspricht oder geringer ist, so fuhrt jede derartige 
Bohrung zu einer Unterbrechung der Leiterbahn und damit zu 
einem sehr sicher zu detektierenden Fehlsignal. Auch ist es 
mdglich, dass eine derartige Bohrung zu einem Kurzschluss 
zwischen verschiedenen Leiterbahnen fuhrt, der als totaler 

25 Signaleinbruch sehr sicher als Fehlsignal durch die entspre- 
chenden Detektoren erkannt wird. Dabei ist die Leiterbahn- 
breite bevorzugt so gewahlt, dass sie der bei einer bestimm- 
ten verwendeten Chip-Technologie minimalen Leiterbahnbreite 
entspricht. Durch diese besonderen Ausbildungen der Lei- 

30 terbahnen einerseits als sehr schmale Leiterbahnen und ande- 
rerseits als sich iiber verschiedene Schaltungsebenen erstrek- 
kend sowie als moglichst f lachendeckend, ist ein liberragendes 
Mali an Schut zwirkung gegen einen mechanischen Eingriff in die 
Schutzschaltung gegeben. Ein solcher Eingriff kann durch Boh- 

35 rungen oder durch Abhobeln gegeben sein. 
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Nach einer bevorzugten Ausf iihrungsf orm der Erfindung sind der 
oder die Detektoren der Schut zschaltung in einer Schaltungse- 
bene unterhalb der obersten Schaltungsebene mit Leitbahnen 
der Schutzschaltung angeordnet und durch diese Leiterbahnen 
5 vor einem ungewollten Zugriff geschiitzt. Durch diesen syste- 
matischen Aufbau ist ein kaskadierender Schutz durch die Lei- 
terbahnen der Schutzschaltungen fur die Detektoren der 
Schutzschaltung und durch die Leiterbahn mit Detektoren fur 
die integrierte Schaltung gegeben. 

10 

Durch diese Anordnung ist ein Beobachten oder Manipulieren 
des oder der Detektoren aufgrund des Schutzes durch die dar- 
uberliegenden Leitungen verhindert, was eine weitere An- 
grif f smoglichkeit ausschliefit , in der direkt ohne uber die 
15 Leiterbahnen zu gehen in die Detektoren Signale eingespeist 
werden konnten. 

Auf entsprechende Weise erweist es sich als vorteilhaft, den 
oder die Generatoren in einer Schaltungsebene anzuordnen, die 
20 durch daruberliegende Leiterbahnen der Schutzschaltung ge- 
schiitzt sind. Mithin erweist sich eine derartige Anordnung 
der Detektoren bzw. der Generatoren der Schutzschaltung als 
wesentliches Mittel, die Schut zwirkung der Schutzschaltung 
vor unberechtigtem Zugriff zu erhohen. 

25 

Werden die unterschiedlichen Signale vollig unabhangig von- 
einander beispielsweise von unabhangigen Generatoren erzeugt, 
so ist sichergestellt , dass sich diese Signale in ihrem Si- 
gnalverlauf wesentlich unterscheiden, da sie systematisch 

30 nicht voneinander abhangen, und dadurch gesamt nur mit extre- 
mem Aufwand und unter extremen Schwierigkeiten simuliert wer- 
den konnen. Dies urn so mehr, da die Vielzahl von unterschied- 
lichen Signalen zielgerichtet in die richtigen Leiterbahnen 
respektive die richtigen Detektoren eingeftihrt werden mussen, 

35 was bei den aufterst begrenzten raumlichen Abmessungen des in- 
tegrierten Schalt kreises mit der Schutzschaltung nahezu un- 
moglich ist. Mithin erweist sich eine derartige Schutzschal- 
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tung als besonders erfolgreich im Schutz eines integrierten 
Schaltkreises . 

In einer Variante der Erfindung werden einer Leiterbahn meh- 
5 rere Detektoren zugeordnet, die das Signal auf der einen Lei- 
terbahn an einer fur den jeweiligen Detektor spezifischen Po- 
sition abgreifen und es uberwachen. Bei dieser Art der Aus- 
bildung wird somit die Leiterbahn in mehrere Leiterbahnstucke 
aufgeteilt, die jeweils durch ihnen zugeordnete Detektoren 

10 uberwacht werden. Damit nehmen diese Leiterbahnstucke die 

Funktion einer uberwachten Leiterbahn ein. Dariiber hinaus ist 
aber durch die mehrfache Uberwachung der gesamten Leiterbahn 
mit den verschiedenen Leiterbahnstucken sichergestellt , dass 
wenn ein Eingriff in diese Leiterbahn durch geeignete Ein- 

15 griff svorkehrungen durch eine einen Detektor nicht wahrgenom- 
men sein konnte, so doch die anderen oder ein Teil der ande- 
ren Detektoren an der gesamten Leiterbahn eine Veranderung 
des uberwachten Signals feststellen werden und einen Alarm 
auslosen werden. Damit ist durch die redundante Anordnung der 

20 Detektoren an einer Leiterbahn eine gesteigerte Schut zwirkung 
der Schutzschaltung gegeben. 

Im allgemeinen wird man bestrebt sein, moglichst viele Si- 
gnalleitungen und moglichst viele Signal-Generatoren bzw. - 

25 Detektoren vorzusehen, die einen Angriff in Form von Rekonfi- 
guration allein durch Ihre Anzahl erschweren. Abhangig von 
der Grofte des integrierten Schaltkreises sind dem jedoch 
Grenzen gesetzt, da viele Einzelsignale einen hohen Hardwa- 
reaufwand bedeuten, was zu einer signif ikanten Verteurung der 

30 Schaltung durch die Sicherheitsmaftnahme fuhrt. 

In einer anderen Variante der Erfindung ist die oben be- 
schriebene Methode der Schut zsignaler zeugung deshalb mit ei- 
nem Multiplexer und einem Demultiplexer kombiniert. Hierdurch 
35 werden durch ein zeitliches Multiplexverf ahren verschiedene 
Leiterbahnen des Schut zschildes zu verschiedenen Zeiten mit 
den gleichen Generatorausgangen und Detektoreingangen verbun- 
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den. Auf diese Weise ist die Anzahl der Generatoren und De- 
tektoren kleiner als die Anzahl der Schildsegmente . 

Ein weiterer Vorteil dieser Anordnung ist ist darin zu sehen, 
5 daft die Zahl der Referenzleitungen, die die Detektoren mit 
einem Ref erenzsignal vom zugehorigen Generator versorgen, 
ebenfalls reduziert ist, was zu einer erheblichen Einsparung 
an Chipflache fiihrt. 

10 Die Multiplexer und Demultiplexer konnen entweder zentral 
synchron gesteuert werden, Oder ihr Zustand hangt nur von der 
Anzahl der vergangenen Taktzyklen des gemeinsamen Taktsystems 
ab. Besonders vorteilhaft ist eine zufallige oder pseudozu- 
fallige Ansteuerung der Multiplexer-Kanale . Eine echt zufal- 

15 lige Ansteuerung erfordert eine laufende Synchronisation von 
Multiplexer und Demultiplexer durch spezielle Steuersignale. 
Eine pseudozuf allige Ansteuerung erlaubt eine lokale Erzeu- 
gung identischer Steuersignale jeweils in raumlicher Nahe von 
Multiplexer und Demultiplexer. 

20 

Nach einer besonders bevorzugten Ausf iihrungsf orm der Schutz- 
schaltung sind bei mehreren Detektoren diese miteinander ver- 
netzt ausgebildet. Dadurch wird erreicht, dass, sobald ein 
Detektor ein Fehlverhalten und damit einen unerlaubten An- 

25 griff auf den integrierten Schaltkreis feststellt, der inte- 
grierte Schaltkreis so angesteuert wird, dass er in einen urn- 
fassenden Sicherheitsmodus uberfiihrt wird. Uber die Vernet- 
zung ist es auch moglich, dass die einzelnen Detektoren die 
Funktionsf ahigkeit der anderen Detektoren oder auch nur das 

30 Vorhandensein der anderen Detektoren im Rahmen einer Acknow- 
ledgement-Funktion oder im Rahmen einen Watchdog-Funktion 
iiberprufen und dadurch einen unerlaubten Eingriff in die 
Schutzschaltung bzw. den integrierten Chip erkennen und den 
entsprechenden Sicherheitsmodus des integrierten Schaltkrei- 

35 ses auslosen. 
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Es hat sich als vorteilhaft erwiesen, neben den Detektoren 
auch die Generatoren zu vernetzen, wodurch ein Ausfall oder 
ein Eingreifen in einen Generator erkannt werden kann. Dar- 
iiber hinaus ist es nun durch die Vernetzung der Generatoren 
5 mit den Detektoren moglich, dass die Generatoren den ihnen 
zugeordneten Detektoren Information uber die von ihnen abge- 
gebenen Signale beispielsweise uber den zeitlichen Verlauf, 
uber ihre Pegel, uber ihre Form oder ahnliches vermitteln. 
Dadurch lasst sich die Variabilitat der unterschiedlichen Si- 
10 gnale und damit die Freiheitsgrade der Schut zschaltung we- 

sentlich erhohen, was den Eingriff erschwert und dadurch die 
Schutzwirkung der Schut zschaltung vor einem unbemerkten An- 
griff auf den integrierten Schaltkreis wesentlich erhoht. 

15 Die erf indungsgemafte Schutzschaltung zeigt somit, den grund- 
legenden Gedanken, die Komponenten der Schutzschaltung nicht 
mehr lokal konzentriert anzuordnen, sondern diese zu dezen- 
tralisieren, uber einen grofieren raumlichen Bereich zu ver- 
teilen, sie zu vervielf altigen und sie dif f erenziert auszu- 

20 bilden. Dies fiihrt dazu, dass die Erzeugung und der Transport 
uber die Leiterbahnen und die Uberwachung der Signale auf 
mehrere, redundante Einheiten verteilt wird, was zu einer 
grofieren Sicherheit gegen ein unbemerktes Beobachten oder Ma- 
nipulieren der Schutzschaltung bzw. des zu schlitzenden inte- 

25 grierten Schaltkreises f iihrt - 

Erf indungsgemafte Schut zschaltungen fur integrierte Schalt- 
kreise und deren Vorteile werden im folgenden anhand von Aus- 
f uhrungsbeispielen mit Hilfe von Zeichnungen naher erlautert. 
30 Es zeigen: 

Fig. 1 einen Schaltungsauf bau einer erf indungsgemafren 

Schutzschaltung mit einem Signalgenerator und einem 
Signaldetektor pro Leiterbahn, 

35 

Fig. 2 einen Schaltungsauf bau einer weiteren beispielhaf- 

ten Schutzschaltung, 
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Fig. 3 eine Schnittdarstellung durch eine integrierte 

Schaltung mit Schut zschaltung und 

5 Fig. 4 einen Schaltungsauf bau einer weiteren erf indungsge- 

maiien Schut zschaltung mit Demultiple- 
xer /Multiplexer-Anordnungen. 

In Fig. 1 ist schematisch der Aufbau einer Schut zschaltung 
10 fur eine integrierte Schaltung dargestellt. Sie zeigt drei 

voneinander getrennte, parallel verlaufende Leiterbahnen 10 , 
11, 12. Diese Leiterbahnen 10, 11, 12 verlaufen maanderf ormig 
und decken einen bestimmten Bereich in einer Schaltungsebene 
der integrierten Schaltung ab. 

15 

Die Leiterbahnen 10, 11, 12 sind mit jeweils einem eigenen 
Signalgenerator 20, 21, 22 verbunden. Uber die Signalgenera- 
toren 2 0 21, 22 werden voneinander unabhangige und damit 
prinzipiell auch unterschiedliche Signale in die Leiterbahnen 
20 10, 11, 12 eingespeist. Die eingespeisten Signale durchlaufen 
die Leiterbahnen 10, 11, 12 und werden am Ende der Leiterbah- 
nen 10, 11, 12 mittels einem jeder Leiterbahn zugeordneten 
Detektor 30, 31, 32 analysiert. 

25 Im Rahmen dieser Analyse werden die liber die Leiterbahnen 10, 
11, 12 empfangenen unterschiedlichen Signale mit den liber 
Verbindungsleitungen 13, 14, 15 zwischen den Generatoren 20, 
21, 22 und den diesen zugeordneten Detektoren 30, 31, 32 zu- 
gespielten Ref erenzsignale verglichen. Die Ref erenzsignale 

30 stellen entweder unmittelbar die Signale, wie sie nach dem 

Durchlaufen der Leiterbahnen 10, 11, 12 aussehen dar oder sie 
geben die notwendigen Inf ormationen, um aus ihnen die erfor- 
derlichen Inf ormationen fur die Ref erenzsignale zu ermitteln. 

35 Die Auswertung in den Detektoren 30, 31, 32 erfolgt, indem 

die Ref erenzsignale mit den eingehenden, uber die Leiterbah- 
nen 10, 11, 12 erhaltenen Signale verglichen werden. Beim 
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Feststellen eines Unterschiedes wird ein Alarmsignal als 
Steuersignal fur die integrierte Schaltung generiert und liber 
die jeden Detektor 30, 31, 32 zugeordnete Alarmleitung 4 an 
die integrierte Schaltung geleitet. 

5 

Anhand dieses Alarmsignals wird dann die integrierte Schal- 
tung in einen Zustand uberfiihrt, der als Sicherheitsmodus be- 
zeichnet wird. In diesem Sicherheitsmodus lassen sich bei- 
spielsweise die Inhalte der Speicherzellen nicht mehr ausle- 

10 sen, da sie beispielsweise unmittelbar nach dem Ubergang in 

den Sicherheitsmodus vollstandig geloscht und somit die darin 
enthaltenen Inf ormationen unwiederbringlich verloren gegangen 
sind. Damit ist es nicht mehr moglich, die in Programm- und 
Datenspeichern enthaltenen wichtigen Inf ormationen der inte- 

15 grierten Schaltung, beispielsweise Codeschlussel oder Pin- 

Nummern oder personliche Daten des Benutzers auszulesen oder 
zu manipulieren . 

Durch die mehrfache, dezentralisierte Ausbildung der Leiter- 
20 bahnen 10, 11, 12, der Signalgeneratoren 20, 21, 22 und der 
Detektoren 30, 31, 32 lasst sich diese Schutzschaltung nur 
noch sehr schwierig durch Zufuhrung von aufteren Signalen tau- 
schen, urn nahere Inf ormationen uber die zu schiitzende inte- 
grierte Schaltung beispielsweise auf der Basis eines Abhobel- 
25 prozesses oder Bohrprozesses oder ahnliches zu gewinnen. 

Durch die Notwendigkeit , nicht nur ein Signal zu simulieren, 
sondern gleichzeitig eine Vielzahl von unterschiedlichen Si- 
gnalen an verschiedenen Orten fur verschiedene Detektoren zu 

30 simulieren, welche auf einem raumlich sehr begrenzten Bereich 
angeordnet sind, ist es nahezu unmoglich, einen Angriff auf 
die integrierte Schaltung ohne Feststellung einer Signalver- 
anderung und damit eines Fehlverhaltens und damit eines An- 
griffs auf die Schutzschaltung mit der zu schutzenden inte- 

35 grierten Schaltung zu fuhren. Sollte ein Detektor 30 ein 

Fehlverhalten des ihm zugefiihrten Signals der Leiterbahn 10 
feststellen, so wird er unabhangig von den anderen Detektoren 
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31 , 32 ein Alarmsignal uber die Alarmleitung 4 an die inte- 
grierte Schaltung absetzen und dadurch den Sicherheitsmodus 
auslosen . 

5 Durch die maanderf ormige parallele Ausbildung der Leiterbah- 
nen 10, 11, 12 ist eine weitgehend geschlossene, flachendek- 
kende Leiterbahnenstruktur gegeben, die die darunterliegende 
integrierte Schaltung oder zumindest einen Bereich davon vor 
einem Zugriff durch diese Leiterbahnen 10, 11, 12 hindurch 

10 schutzt. Sollte jemand versuchen mit mechanischen Mitteln an 
die unter den Leiterbahnen 10, 11, 12 liegende integrierte 
Schaltung zu gelangen, so wird er weitgehend gezwungen sein, 
eine der Leiterbahnen 10, 11, 12 zu verletzen bzw. sogar ganz 
zu unterbrechen, was zu einer signif ikanten Anderung des uber 

15 diese Leiterbahn iibertragenen Signals fuhrt. Diese signif i- 
kante Anderung wird als Fehlverhalten durch den dieser Lei- 
terbahn zugeordneten Detektor 30, 31, 32 indentif iziert und 
ein dement sprechendes Alarmsignal abgegeben. 

20 Die Leiterbahnen 10, 11, 12 sind mit einer so schmalen Lei- 

terbahnbreite ausgebildet, dass jegliche Bohrung zur Uberwin- 
dung der Schaltungsebenen 2, 3 der Schutzschaltung zu einer 
Unterbrechung einer Leiterbahn fuhrt. Dazu ist es notwendig, 
den Abstand der einzelnen Leiterbahnen 10, 11, 12 sehr gering 

25 zu wahlen und die Leiterbahn eng maandriert in der oder den 
Schaltungsebenen anzuordnen. Mithin ist eine absolut sichere 
Unterbrechung durch eine zu verhindernde Beobachtung oder Ma- 
nipulation gegeben, indem das Signal auf dieser unterbroche- 
nen Leiterbahn 10, 11, 12 vollig unterbrochen wird und als 

30 Angriff interpretiert wird. 

Die durch die Generatoren 20, 21, 22 generierten Signale sind 
spezielle, meist digitale, aber auch analoge Signale, die ei- 
ne Veranderung auf dem Ubertragungsweg uber die Leiterbahn 
35 10, 11, 12 deutlich in einer Signalveranderung hervortreten 
lassen . 
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In Fig. 2 ist eine Ausbildung einer weiteren Schut zschaltung 
schematisch dargestellt . Hier ist eine einzige zusammenhan- 
gende Leiterbahnenstruktur gegeben, die einen Einspeisungs- 
punkt 9 fur ein durch den einen Signalgenerator 20 gebildetes 
5 Signal in die Leiterbahnenstruktur zeigt. 

An der Leiterbahnenstruktur sind vier Positionen zur Auskopp- 
lung eines liber die Leiterbahnenstruktur ubertragenen Signals 
vorgesehen. Jede dieser Auskopplungspositionen ist mit einem 

10 Verstarker 43, 44, 45, 46 zur Verstarkung des ausgekoppelten 
Signals versehen. Diese verstarkten Signale werden anschlie- 
ftend den Detektoren 33, 34, 35, 36 zugefuhrt. Die Leiterbah- 
nenstruktur bildet abhangig vom jeweiligen Abgrif f spunkt die 
Leiterbahn 10a, das ist die Leiterbahnstruktur zwischen dem 

15 Einspeisungspunkt 9 und dem Abgrif f spunkt des Verstarkers 43 
fur den Detektor 33, die Leiterbahn 10b zwischen dem Einspei- 
sepunkt 9 und dem Abgrif f spunkt defininiert durch den Ver- 
starker 44 fur den Detektor 34, die Leiterbahn 10c zwischen 
dem Einspeisepunkt 9 und dem Abgrif f spunkt fur den Verstarker 

20 45 fur den Detektor 35 und die Leiterbahn lOd zwischen dem 

Einspeisepunkt 9 und dem Abgrif f spunkt fur den Verstarker 4 6 
zu dem Detektor 36. 

Jeder der Detektoren arbeitet unabhangig von den anderen De- 
25 tektoren und kann liber seine Alarmleitung 4 die integrierte 
Schaltung so ansteuern, dass diese in den Sicherheitsmodus 
liber fiihrt wird. 

Der Generator 20 ist uber die Verbindungsleitungen 16, 17, 
30 18, 19 mit den Detektoren 33, 34, 35, 36 verbunden und uber- 
mittelt diesen Detektoren die spezifischen Inf ormationen fur 
die Ref erenzsignale zur Uberwachung der Leiterbahn 10a, 10b, 
10c, lOd. Der Generator 20 wahlt sof twaregesteuert zufallig 
die Art des eingespeisten Signals aus und signalisiert uber 
35 die entsprechenden Verbindungsleitungen 16, 17, 18, 19 den 

Detektoren die Form des eingespeisten Signals. Die Detektoren 
33, 34, 35 werten das ihnen vom Generator 20 liber die Verbin- 
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dungsleitung 16, 17, 18, 19 zugefuhrte Signal aus, indem sie 
es mit dem von den Abgrif f spunkten zugefiihrten Signal der 
Leiterbahn 10a, 10b, 10c, lOd vergleichen. 1st ein signifi- 
kanter Unterschied, also ein Fehlverhalten f estzustellen, so 
5 wird jeder Detektor 33, 34, 35, 36 unabhangig von den anderen 
uber seine Alarmleitung 4 Alarm geben und dadurch die inte- 
grierte Schaltung in den Sicherheitsmodus uberfiihren. 

Durch die iiberlappende zusammenhangende Ausbildung der Lei- 

10 terbahn 10a, 10b, 10c, lOd ist erreicht, dass ein Eingriff in 
die Leiterbahn des Leiterbahnensystems zu einer Veranderung 
nicht nur einer Leiterbahn 10a, 10b, 10c, lOd fiihrt, sondern 
zu einer Veranderung des Signals auf mehreren Leiterbahnen 
10a, 10b, 10c, lOd zugleich. Damit muss im Falle eines unge- 

15 wollten Beobachtens oder Manipulierens nicht nur das Signal 
eines Detektors, sondern mehrere insbesondere aller Detekto- 
ren 33, 34, 35, 36 dieses Leiterbahnensystems mit einem simu- 
lierten und korrekten Signal beaufschlagt werden. Dieses Si- 
gnal muss in seiner Form und seiner Art und seinem zeitlichen 

20 Verlauf dem Ref erenzsignal entsprechen, das iiber die Verbin- 
dungsleitung 16, 17, 18, 19 vom Generator 20 den Detektoren 
33, 34, 35, 36 unmittelbar oder mittelbar zugefuhrt wird. Da- 
bei wird deutlich, dass der dargestellte Generator 20 in der 
Lage ist, sof twaregesteuert sein am Einspeisepunkt 9 einge- 

25 speistes Signal dynamisch zu verandern und dadurch die Beob- 
achtung oder Manipulation der Schut zschaltung und damit des 
durch die Schutzschaltung geschutzten integrierten Schalt- 
kreises 1 weitgehend auszuschlieften . 

30 In Fig. 3 ist der schichtweise Aufbau des integrierten 

Schaltkreises 1 mit der darliber angeordneten Schutzschaltung 
dargestellt. In der Fig. 3 ist auf die Darstellung einer ent- 
sprechenden Schutzschaltung auf der unteren Seite der inte- 
grierten Schaltung verzichtet worden. Eine solche zweite 

35 Schutzschaltung auf der anderen Seite der integrierten Schal- 
tung 1 zeigt einen entsprechenden Aufbau wie die hier darge- 
stellte Schutzschaltung . 
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Die Schutzschaltung ist oberhalb der integrierten Schaltung 1 
angeordnet. Sie zeigt zwei ubereinanderliegende Schaltungse- 
benen 2, 3, welche mittels einer Isolationsschicht 5 vonein- 
5 ander und von der zu schutzenden integrierten Schaltung 1 ge- 
trennt sind. Durch diese Isolationsschicht ist ein elektri- 
scher Kurzschluss zwischen den Leiterbahnen 10, 11 und der 
integrierten Schaltung 1 ausgeschlossen . 

10 In der ersten Schaltungsebene 2 sind die Leiterbahnen 10 

streif enf ormig ausgebildet und durch streif enf ormige Isolati- 
onsbereiche 6 voneinander getrennt. Die Leiterbahnen 10 sind 
parallel zueinander in der ersten Schaltungsebene 2 angeord- 
net. Oberhalb der Schaltungsebene 2 ist eine zweite Schal- 

15 tungsebene 3 angeordnet, die entsprechende streif enf ormige, 
parallel zueinander angeordnete Leiterbahnen 11 zeigt. Auch 
diese Leiterbahnen 11 sind durch Isolationsbereiche 6 vonein- 
ander getrennt und damit gegeneinander isoliert. Die Leiter- 
bahnen 10 sind so angeordnet, dass sie in Zusammenwirkung mit 

20 den Leiterbahnen 11 die zu schutzende integrierte Schaltung 
vollstandig bedecken. Diese vollstandige Bedeckung ist dann 
erreicht, wenn in Durchsicht durch die erste und zweite 
Schaltungsebene 2 jeder Punkt der zu schutzenden integrieren- 
den Schaltung bzw. jeder zu schutzende Punkt der integrierten 

25 Schaltung 1 entweder von den Leiterbahnen 10 oder von den 

Leiterbahnen 11 oder sowohl von Leiterbahnen 10 wie auch von 
Leiterbahnen 11 uberdeckt sind. 

Will jemand Zugriff auf die zu schutzende integrierte Schal- 
30 tung 1 nehmen, so muss er zunachst die Schutzschaltung durch- 
dringen und dabei die Schaltungsebenen 2, 3 durchbrechen und 
hier aufgrund der vollstandigen Bedeckung zumindest eine der 
Leiterbahnen 10, 11 verletzen. Eine derartige Verletzung, die 
beispielsweise eine vollige Unterbrechung der Leiterbahnen 
35 darstellen kann oder ein Kurzschluss zwischen den Leiterbah- 
nen in einer Schaltungsebene 2, 3 oder zwischen den Schal- 
tungsebenen 2, 3 oder auch nur in einer teilweisen Zerstorung 
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der Leiterbahn 10, 11 bestehen kann, fiihrt zu einer deutli- 
chen Veranderung des ubertragenen Signals, welches im Ver- 
gleich mit dem erwarteten Ref erenzsignal durch den zugeordne- 
ten Detektor als Fehlsignal und damit als Angriff auf die 
5 Schutzschaltung bzw. den zu schutzenden integrierten Schalt- 
kreis 1 interpretiert wird, was zur Absetzung eines Alarmsi- 
gnals an die integrierte Schaltung 1 fuhrt. Durch dieses 
Alarmsignal wird dann die integrierte Schaltung 1 in den Si- 
cherheitsmodus uberf iihrt . 

10 

In der ersten Schaltungsebene 2 werden geschutzt durch die 
daruberliegende Schaltungsebene 3 mit den entsprechend ange- 
ordneten Leiterbahnen 11 die hier nicht dargestellten Genera- 
toren 20, 21, 22 bzw. die entsprechenden hier nicht darge- 
15 stellten Detektoren 30 bis 36 angeordnet. Insbesondere er- 
folgt diese Anordnung verteilt liber die ganze erste Schal- 
tungsebene 2, was die Moglichkeiten einer Uberwindung der 
Schutzschaltung deutlich einschrankt. 

20 In Fig 4 ist ein Ausf uhrungsbeispiel einer Weiterbildung der 
Erfindung gezeigt mit acht Leiterbahnen 40 ... 47. Diese acht 
Leiterbahnen 40 ... 47 sind in zwei Gruppen zu je vier Lei- 
terbahnen 40 ... 43 bzw. 44 ... 47 unterteilt. Jeder der bei- 
den Gruppen ist nur ein Signalgenerator 60 bzw. 62 und ein 

25 Signaldetektor 61 bzw. 63 zugeorndet. Die Signale der Signal- 
generatoren 60, 62 werden den Leiterbahngruppen 40 ... 43 
bzw. 44 ... 47 uber Demultiplexer 50 bzw. 52 und die uber die 
Leiterbahnen ubertragenen Signale uber Multiplexer 51 bzw. 53 
den Signaldetektoren 61 bzw. 63 zugefiihrt. 

30 

Um den Signaldetektoren 61, 63 die erf orderlichen Referenzsi- 
gnale zufuhren zu konnen ist bei dieser Ausgestaltung der Er- 
findung pro Leiterbahngruppe nur eine Verbindungsleitung 48 
bzw. 49 notig. Die Signaldetektoren 61, 63 zeigen auch hier 
35 uber Alarmleitungen 4 an, wenn das uber die Multiplexer 51, 
53 empfangene Signal nicht mit dem erwarteten ubereinstimmt . 
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Bei dem dargestellten Ausf uhrungsbeispiel mit zwei Leiter- 
bahngruppen 40 ... 43 bzw. 44 . . . 47 sind zwei verschiedene 
Moglichkeiten der Ansteuerung der Demultiplexer 50, 52 und 
Multiplexer 51, 53 gezeigt. Bei der im oberen Teil der Fig 2 
5 dargestellten Leiterbahngruppe 40 ... 43 werden der Demulti- 
plexer 50 und der Multiplexer gemeinsam von einem echten Zu- 
f allszahlengenerator 70 zur Auswahl einer der Leiterbahnen 40 
... 43 angesteuert. Bei der darunter dargestellten Leiter- 
bahngruppe 44 ... 47 werden den zugehorige Demultiplexer 52 

10 und der zugehorige Multiplexer 53 von zwei verschiedenen je- 
doch gleichartig ausgebildeten Pseudo-Zuf allzahlen- 
Generatoren 71, 72 angesteuert, die aufgrund ihres gleichar- 
tigen Aufbaus bei gemeinsamer Taktung zu gleichen Zeitpunkten 
die gleichen Zuf allszahlen liefern. Prinzipiell ist es jedoch 

15 auch moglich, die Demultiplexer 50, 52 und Multiplexer 51, 53 
durch ein Taktsignal selbst anzusteuern, was zwar schaltungs- 
technisch einfacher jedoch sicherheitskritischer ist. 

Bei gegebener Chipflache kann aufgrund dieser erf indungsgema- 
2 0 Ben Weiterbildung einer Schutzschaltung ein guter Kompromiss 
zwischen moglichst vollstandiger Abdeckung der Chipoberf lache 
mit moglichst schmalen und nah beieinanderliegenden Leiter- 
bahnen und dem Wunsch nach moglichst geringem schaltungstech- 
nischem Aufwand gefunden werden. 
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Patentanspruche 

1. Schutzschaltung fur eine integrierte Schaltung (1), wobei 
die Schutzschaltung in einer Oder mehreren Schaltungsebenen 

5 (2, 3) unterhalb und/oder oberhalb der integrierten Schaltung 
(1) angeordnet ist, mit mehreren Leiterbahnen (10, 11, 12), 
die mit unterschiedlichen Signalen eines oder mehrerer Si- 
gnalgeneratoren (20, 21, 22) beaufschlagt werden, und mit ei- 
nem oder mehreren Detektoren (30 bis 36), die die unter- 
10 schiedlichen iiber die einzelnen Leiterbahnen (10, 11, 12) 

ubertragenen Signale auf ein Fehlverhalten auswerten und im 
Falle eines Feststellen eines solchen Fehlverhaltens ein 
Steuersignal zur Uberfuhrung der integrierten Schaltung (1) 
in einen Sicherheitsmodus abgeben konnen. 

15 

2. Schutzschaltung nach Anspruch 1, 

dadurch gekennzeichnet, dass die Leiter- 
bahnen (10, 11, 12) uber mehrere Schaltungsebenen (2, 3) der 
Schutzschaltung erstreckt sind. 

20 

3. Schutzschaltung nach Anspruch 1 oder 2, 

dadurch gekennzeichnet, dass die Leiter- 
bahnen (10, 11, 12) so ausgebildet sind, dass die zu schiit- 
zende integrierte Schaltung (1) weitgehend oder vollstandig 
25 bedeckt ist. 

4. Schutzschaltung nach Anspruch 1, 

dadurch gekennzeichnet, dass die Leiter- 
bahnen (10, 11, 12) mit schmaler Breite ausgebildet sind. 

30 

5. Schutzschaltung nach einem der vorstehenden Anspruche, 
dadurch gekennzeichnet, dass die Detek- 
toren (30 bis 36) in einer Schaltungsebene (2) unterhalb der 
Schaltungsebene (3) mit den Leiterbahnen (11) und durch diese 

35 Leiterbahnen (11) vor Zugriff geschtitzt angeordnet sind. 
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6. Schutzschaltung nach einem der vorstehenden Anspruche, 
dadurch gekennzeichnet, dass der oder 
die Generatoren (20, 21, 22) in einer Schaltungsebene (2) un- 
terhalb der Schaltungsebene (3) mit den Leiterbahnen (11) und 
durch diese Leiterbahnen (11) vor Zugriff geschutzt angeord- 
net sind. 

7. Schutzschaltung nach einem der vorstehenden Anspruche, 
dadurch gekennzeichnet, dass die unter- 
schiedlichen Signale unabhangig voneinander generiert sind. 

8. Schutzschaltung nach einem der vorstehenden Anspruche, 
dadurch gekennzeichnet, dass der oder 
die Generatoren (20, 21, 22) fur unterschiedliche Signale so 
ausgebildet sind, dass sich die Signale im zeitlichen Verlauf 
dynamisch verandern. 

9. Schutzschaltung nach einem der vorstehenden Anspruche, 
dadurch gekennzeichnet, dass mehrere De- 
tektoren (30 bis 36) einer Leiterbahn (10) zugeordnet sind 
und das Signal auf dieser Leiterbahn (10) iiberwachbar ist. 

10. Schutzschaltung nach einem der Anspruche 1 bis 8, 
dadurch gekennzeichnet, dass jeweils ei- 
ne Anzahl von Leiterbahnen (40 bis 43 bzw. 44 bis 47) mittels 
einem jeweiligen, mit dem einen Ende der Leiterbahnen (40 bis 
43 bzw. 44 bis 47) verbundenen Demultiplexer (50 bzw. 52) und 
einem jeweiligen, mit dem anderen Ende der Leiterbahnen ver- 
bundenen Multiplexer (51 bzw. 53) zusammengef asst sind und 
ein jeweiliger Demultiplexer (50 bzw. 52) und Multiplexer (51 
bzw. 53) mit nur jeweils einem Signalgenerator (60 bzw. 62) 
bzw. Signaldetektor (61 bzw. 63) verbunden ist und die Demul- 
tiplexer (50 bzw. 52) und Multiplexer (51 bzw. 53) von zumin- 
dest einem Auswahlsignal-Generator (70; 71, 72) angesteuert 
sind. 

11. Schutzschaltung nach Anspruch 10, 
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dadurch gekennzeichnet, dass der Aus- 
wahlsignal-Generator ein Zuf allszahlen-Generator (70) ist. 

12. Schutzschaltung nach Anspruch 10, 

5 dadurch gekennzeichnet, dass der Aus- 
wahlsignal-Generator ein Pseudo-Zuf allszahlen-Generator (71, 
72) ist. 

13. Schutzschaltung nach einem der vorstehenden Anspruche, 
10 dadurch gekennzeichnet, dass die Detek- 

toren (30 bis 36) miteinander vernetzt sind. 

14. Schutzschaltung nach einem der vorstehenden Anspruche, 
dadurch gekennzeichnet, dass neben den 

15 Detektoren (30 bis 36) die Signalgeneratoren (20, 21, 22) 
miteinander vernetzt sind. 

15. Schutzschaltung nach einem der vorstehenden Anspruche, 
dadurch gekennzeichnet, dass die inte- 

20 grierte Schaltung (1) sandwichartig durch mehrere Schal- 
tungsebenen (2, 3) der Schutzschaltung umschlossen ist. 



16. Schutzschaltung nach einem der vorstehenden Anspruche, 
25 dadurch gekennzeichnet, dass eine Ein- 
heit zur Bestimmung des Integritatswertes eines dem Detektor 
zugefuhrten Signals vorgesehen ist und dieser Integritatswert 
zur Feststellung eines Fehlverhaltens ausgewertet wird. 
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